Korur

Onze methode

Een doordachte reis door uw beveiligingsarchitectuur.

De meeste tools spugen een lijst kwetsbaarheden uit en laten u uitzoeken wat u ermee moet. Wij doen het omgekeerd: we gaan met uw omgeving aan tafel, volgen elk verzoek, documenteren elke laag en geven u een geprioriteerd plan waar u morgen mee aan de slag kunt.

Het doel is geen langere lijst met kwetsbaarheden — maar een scherper beeld van waar u kwetsbaar bent, waarom het ertoe doet, en wat u als eerste moet aanpakken. Dát is het verschil tussen scannen en beoordelen.

01

Domein 1 — Toegangsbeheer & identiteiten

Wie kan wat doen, op welk systeem, met welk bewijs.

Elke inbraak begint bij een account. We auditen identiteit van A tot Z: mensen, rechten, SSO, offboarding en noodtoegang.

  • MFA op elk account

    OK

    Multi-Factor Authentication overal afgedwongen, met een authenticator-app als fallback.

  • Beheer van bevoorrechte toegang

    Niet OK

    Aparte admin-accounts met volledige audit-logging op elke escalatie.

  • Break-glass noodaccount

    Niet OK

    Offline opgeslagen noodaccount, zodat een storing van de identity-provider u niet buitensluit.

  • SSO-dekking

    Deels

    SSO op primaire tools; secundaire apps moeten nog via SAML/OIDC worden aangesloten.

  • Wachtwoordmanager

    OK

    Team-brede wachtwoordmanager met aparte vaults per afdeling en in/uit-diensttreding-flow.

  • In- en uitdiensttreding

    OK

    Gedocumenteerd offboarding-script voor elk systeem — geen vergeten toegang.

02

Domein 2 — Gegevensbescherming & back-up

Back-ups doen pas mee op de dag dat u moet herstellen.

We auditen de hele beschermingscyclus: wat is versleuteld, wat is geback-upt, hoe vaak het getest wordt en hoe snel u terug bent.

De back-up-cyclus die wij met u draaien

  1. 1

    Back-up

    Geautomatiseerde dagelijkse snapshots, versleuteld in transit en at rest.

  2. 2

    Test

    Kwartaalrestore op een testomgeving — geen excuses, geen uitzonderingen.

  3. 3

    Herstellen

    Echte recovery tegen een echte RTO — gemeten in uren, niet in beloftes.

  4. 4

    Valideren

    Integriteitscontrole + sign-off, gearchiveerd als bewijs voor auditors.

Back-up is geen actie, het is een cyclus — de enige stap die telt is de restore.

03

Domein 3 — Infrastructuur & netwerkbeveiliging

Van het publieke internet tot het stopcontact op kantoor.

Internet-facing edges, WiFi op kantoor, VLAN-grenzen, patch-ritme. We volgen het verzoek van het open internet door uw perimeter tot in de workloads.

Vereenvoudigde netwerktopologie
  1. Internet
    Eindgebruikers · partners
  2. Rand + WAF
    DDoS · bot · rate-limit
  3. Intern netwerk
    VLAN's: Staff · IoT · Guest
  4. Clusterwerklasten
    API's · authenticatie · gegevens

We brengen de werkelijke topologie in kaart — publieke IP's, WAF-regels, VLAN's en ingress — en toetsen elke hop aan zijn verwachte configuratie.

  • DDoS-bescherming

    OK

    Edge-beveiliging met rate-limiting en bot management op de publieke domeinen.

  • WiFi-beveiliging

    Niet OK

    WPA3-Enterprise met directory-authenticatie — geen gedeeld WPA2-wachtwoord.

  • Netwerksegmentatie

    Niet OK

    Aparte VLAN's voor Staff, IoT en Guest — geen plat kantoor-LAN.

  • Patchbeheer

    Deels

    OS- en applicatie-updates binnen 30 dagen, met gedocumenteerde uitzonderingen.

  • DNS + firewall-regels

    Deels

    Uitgaande DNS-filtering en een herziene firewall-set.

  • Zero-trust principes

    Deels

    Identity-aware toegang op interne services, geen impliciet netwerk-vertrouwen.

04

Domein 4 — Incident response & continuïteit

Als er iets breekt — wie belt wie, in welke volgorde.

Een incident response-plan is een spier, geen document. We toetsen het plan, het oefenritme, de externe contacten en de post-incident-loop.

  1. 1

    Gedocumenteerd IR-plan

    OK

    Actueel IR-plan met rollen, escalatiepaden en een duidelijke communicatieboom.

    Wat we controleren: Versie, datum van laatste review, eigenaarschap en opslaglocatie — en of de mensen in het plan hier nog werken.

  2. 2

    Tabletop-oefeningen

    Niet OK

    Halfjaarlijkse tabletop-oefeningen met wisselende scenario's zodat het team het plan kent.

    Wat we controleren: Datum van laatste oefening, scenario's, lessen, en doorgevoerde wijzigingen in het plan.

  3. 3

    Externe contacten paraat

    Deels

    CERT.NL, verzekeraar, juridisch en forensisch met 24/7-nummers in het IR-plan.

    Wat we controleren: Elk contact getest op actualiteit en een vooraf afgesproken scope, zodat u tijdens een crisis niet hoeft te onderhandelen.

  4. 4

    Communicatieprotocollen

    Deels

    Vooraf opgestelde standpunten voor medewerkers, klanten, toezichthouders en pers — juridisch goedgekeurd.

    Wat we controleren: Sjablonen per doelgroep, vastgestelde escalatiedrempels en één bron van waarheid voor statusupdates.

  5. 5

    Beoordeling na incidenten

    OK

    Gestructureerde post-mortem binnen 14 dagen, met actiepunten tot afronding gevolgd.

    Wat we controleren: Blameless-sjabloon, actieregister en een agendaherinnering om 90 dagen na het incident de controles opnieuw te toetsen.

05

Domein 5 — Compliance & derde-partijrisico

Het papierwerk dat bepaalt of u een audit overleeft.

AVG-registers, verwerkingsinventarissen, inzageverzoeken, leverancier-reviews. We auditen de registers en het derde-partij-risico — en u houdt een register over dat echt actueel is.

06

Het eindproduct

Het Security Score rapport — uw routekaart voor de komende 90 dagen.

Elke bevinding uit de vijf domeinen hierboven landt in één geschreven rapport, gescoord op een drie-tier systeem waar u zonder vertaler mee aan de slag kunt. Dit is wat in uw handen blijft nadat we vertrekken.

  • 17
    Controlepunten in 5 domeinen

    Toegangsbeheer, gegevensbescherming, infrastructuur, incident response, compliance — elk met status, bevinding en bewijs.

  • Stap voor stap
    Concrete remediatiestappen

    Per bevinding: prioriteit, eigenaar, inschatting en een directe volgende actie — geen vage 'evalueer en verbeter'.

  • 3 diagrammen
    IAM, netwerk en Kubernetes

    Architectuurdiagrammen in het rapport, gekleurd in healthy/at-risk/critical zodat de prent bij de tekst past.

Uw Security Score

Concreet. Leesbaar. Actiegericht.

U ontvangt geen stapel papier vol vaktermen. U krijgt een Score: per onderdeel direct duidelijk wat er goed gaat en wat aandacht nodig heeft.

  • Rood

    Kritieke kwetsbaarheid — directe actie vereist. We lossen dit op tijdens de dag als het kan.

  • Oranje

    Aandacht nodig — plan dit binnen 30 dagen in. We geven u de stappen.

  • Groen

    In orde — dit onderdeel is goed geregeld. Zwart op wit bevestigd.

Gemiddeld vinden we 8–12 punten per keuring. Wat we vinden, lossen we — als het kan — dezelfde dag op.

Optioneel — quick wins op de dag zelf

Directe oplossingen, ter plekke uitgevoerd.

Als we na de volledige keuring tijd over hebben, voeren we de wijzigingen door die minuten kosten — geen weken — zodat u veiliger naar bed gaat dan u wakker werd.

Eerlijke kanttekening: Quick wins gebeuren alleen als de volledige keuring met tijd over eindigt. We ruilen diepte nooit in voor fixes — een grondige audit is het eindproduct, de fixes zijn de bonus.

Waarom Korur anders is

Doordacht, niet gegenereerd.

Genoeg tools verkopen u een scan. Heel weinig mensen komen een dag bij u op kantoor zitten en leggen uit wat ze gevonden hebben. Dit is het verschil.

Wanneer u er klaar voor bent

Laat ons uw beveiligingsarchitectuur keuren.

Eén volle dag. Op locatie. Vaste prijs. U vertrekt met een Security Score rapport en — als er tijd is — een reeks verbeteringen die al uitgerold zijn.

Plankeuring — € 450